The Goat Blog
  • Home
  • Autor
    • Perícias judiciais
    • MD5 Online
  • News
  • Primórdios
    • TK85 Online
  • Segurança
  • Tecnologia
  • Software

Latest News + Date | Sec.

  • Cyber News Intelligence quarta, 16 setembro 2026 14:38
    Cyber News Intelligence
    Feed consolidado de Cyber News Intelligence. O seu radar de inteligência de ameaças, cibergovernança e segurança da informação no The Goat Blog....
  • Project Glasswing: A Nova Corrida Armamentista Digital na Era da Inteligência Artificial quinta, 16 abril 2026 11:00
    Project Glasswing: A Nova Corrida Armamentista Digital na Era da Inteligência Artificial
    O lançamento do Project Glasswing, da Anthropic, é um divisor de águas na geopolítica tecnológica e na segurança cibernética. Mais do que uma...
  • Entre o Apocalipse Quântico e o Colapso Operacional, a Geopolítica da Ilusão em Cibersegurança terça, 14 abril 2026 08:07
    Entre o Apocalipse Quântico e o Colapso Operacional, a Geopolítica da Ilusão em Cibersegurança
    O debate em torno do chamado "apocalipse quântico" expressa menos uma preocupação técnica imediata do que uma dinâmica geopolítica típica, a...
  • Ciberespaço e Poder Global: IA, Guerra Híbrida e a Nova Geopolítica Digital terça, 10 março 2026 10:36
    Ciberespaço e Poder Global: IA, Guerra Híbrida e a Nova Geopolítica Digital
    Em algumas décadas, o ciberespaço deixou de ser apenas a infraestrutura tecnológica da economia digital, passando a ser um dos principais domínios...
  • Campanha CRESCENTHARVEST (fev/2026) quinta, 19 fevereiro 2026 18:57
    Campanha CRESCENTHARVEST (fev/2026)
    A campanha CRESCENTHARVEST (fev/2026) é um exemplo clássico de espionagem direcionada (state-aligned) usando engenharia social + malware/infostealer...
  • Inteligência Artificial Incorporada nas Organizações terça, 13 janeiro 2026 09:46
    Inteligência Artificial Incorporada nas Organizações
    Inovação, Desafios Estruturais, Regulamentação e Riscos de Privacidade A inteligência artificial deixou de ser um diferencial pontual para se...
  • EDR: Proteção Estratégica que Impulsiona Negócios e Reduz Riscos terça, 26 agosto 2025 12:58
    EDR: Proteção Estratégica que Impulsiona Negócios e Reduz Riscos
    EDR (Endpoint Detection and Response) é uma ferramenta estratégica de cibersegurança que vai muito além do antivírus tradicional. Ele identifica...
  • Segurança Humanizada: Como transformar cultura e liderança em sua primeira linha de defesa terça, 26 agosto 2025 12:37
    Segurança Humanizada: Como transformar cultura e liderança em sua primeira linha de defesa
    Durante as últimas duas décadas, as organizações avançaram muito em arquiteturas de segurança, mas uma constatação persiste, tecnologias e...
  • Luxemburgo enfrenta quatro horas de interrupção em serviços críticos após ataque cibernético quarta, 20 agosto 2025 11:59
    Luxemburgo enfrenta quatro horas de interrupção em serviços críticos após ataque cibernético
    Um ataque cibernético sofisticado deixou Luxemburgo sem serviços postais e afetou infraestrutura crítica por cerca de quatro horas, segundo...
  • Grupo Kimsuky realiza espionagem cibernética em embaixadas na Coreia do Sul com XenoRAT quarta, 20 agosto 2025 11:38
    Grupo Kimsuky realiza espionagem cibernética em embaixadas na Coreia do Sul com XenoRAT
    Pesquisadores da Trellix identificaram uma operação de espionagem cibernética conduzida pelo grupo Kimsuky (APT43), ligado à Coreia do Norte, que...
  • A Nova Geração de Ransomware via Navegador e SaaS sexta, 09 maio 2025 10:02
    A Nova Geração de Ransomware via Navegador e SaaS
    Tradicionalmente, o ransomware exigia a infecção direta do sistema de arquivos de um computador — seja via phishing, malwares embutidos em...
  • A Ascensão da IA no Cibercrime - Como a Inteligência Artificial Está Transformando Ataques e Defesa na Segurança Digital quinta, 06 fevereiro 2025 10:59
    A Ascensão da IA no Cibercrime - Como a Inteligência Artificial Está Transformando Ataques e Defesa na Segurança Digital
    Em 2024, observou-se um aumento significativo nos ataques de phishing e malware, com os cibercriminosos empregando técnicas cada vez mais...
  • O Papel da Inteligência Artificial na Mitigação de Riscos de Segurança da Informação sexta, 20 dezembro 2024 10:07
    O Papel da Inteligência Artificial na Mitigação de Riscos de Segurança da Informação
    Introdução - A crescente digitalização e interconexão dos sistemas trouxe avanços significativos, mas também um aumento proporcional das ameaças...
  • Security Operations Centers (SOC) Desempenham um Papel Crucial na Defesa Das Organizações Contra Ameaças Cibernéticas quinta, 17 outubro 2024 12:27
    Security Operations Centers (SOC) Desempenham um Papel Crucial na Defesa Das Organizações Contra Ameaças Cibernéticas
    Os Security Operations Centers (SOC) desempenham um papel crucial na defesa das organizações contra ameaças cibernéticas. Para executar suas...
  • Ransomware à Porta: Vale a Pena Pagar? O Impacto de Cada Escolha quinta, 03 outubro 2024 10:16
    Ransomware à Porta: Vale a Pena Pagar? O Impacto de Cada Escolha
    Negociar com cibercriminosos não é recomendado por uma série de razões, tanto práticas quanto éticas. Primeiro, ao pagar ou negociar com criminosos,...
More in Segurança da Informação  

Segurança da Informação

Estamos próximos do fim da autenticação por senhas enviadas via SMS?

Cláudio Sadeck * Segurança da Informação 06 fevereiro 2017

A autenticação multifatorial fora de canal e voltada para dispositivos móveis oferece um nível de segurança superior como segundo fator de autenticação em comparação com o envio de códigos OTP via SMS

Nos últimos anos, tenho observado uma crescente migração de comunicações e negociações, antes conduzidas pessoalmente ou por telefone, para os canais digitais. Os clientes de hoje querem se comunicar com empresas e instituições pelo celular ou pelo tablet, e esperam delas uma presença digital que vá além do website. Na área financeira, desde a realização de compras pelos portais eBay e Amazon e transferências por meio do PayPal a pagamentos e transações financeiras por aplicativos e sites bancários, quanto mais possibilidades online forem oferecidas para os clientes, maior a necessidade de autenticação para protegê-los contra ciberataques.

Até pouco tempo atrás, uma estratégia prudente de proteção em resposta ao crescente número de incidentes de fraudes era reforçar o uso de senhas e nomes de usuário (que são inseguros por natureza), enviando um SMS para o usuário final contendo um código de uso único para verificação das transações realizadas online. Acontece que essa tática também acabou se tornando insegura: os códigos enviados em mensagens de texto nem sempre são criptografados e podem ser interceptados. O código adicional deve ser digitado na mesma página transacional em que o usuário digitou sua senha e nome, mas se o dispositivo ou a própria página estiverem infectados ou comprometidos por malware, os fraudadores podem capturar o OTP e os dados de acesso digitados, e a conta do usuário ficará a mercê dos cibercriminosos.

No começo do ano, descobrimos que uma versão atualizada do malware ‘Android.Bankosy’ estava presente em uma grande quantidade de telefones Android na região Ásia Pacífico. Uma vez instalado no dispositivo das vítimas, o malware abria uma backdoor, coletava uma série de informações específicas do sistema do telefone e as enviava para um servidor, que coletava os dados roubados e revelava os IDs dos dispositivos infectados. Todas as mensagens SMS enviadas para o dispositivo, incluindo as mensagens contendo códigos OTPs, poderiam, então, ser capturadas, permitindo que o malware transferisse dinheiro das contas das vítimas cujos dados de acesso também foram comprometidos.

Este não é um incidente isolado: códigos OTP têm sido comprometidos por cibercriminosos por meio de diversas técnicas. Por essa razão, esse tipo de segundo fator de autenticação tem sido cada vez mais criticado. Em agosto de 2016, o NIST (Instituto Nacional de Padrões Tecnológicos dos EUA) recomendou que o SMS não fosse mais utilizado para enviar códigos OTP por apresentar uma grande desvantagem na prevenção de fraude cibernética: o fato de não ser um canal criptografado. Mas, mesmo antes disso, já havia um movimento de afastamento dos métodos de autenticação de usuários baseados em SMS e uma aproximação a outros fatores considerados mais seguros e amigáveis para os usuários.

Além do mais, na minha opinião, os fatores de autenticação avançaram muito desde o apogeu do envio via SMS de senhas geradas aleatoriamente. Celulares e tablets agora têm muito mais tecnologia incorporada que laptops ou desktops, e estes dispositivos têm sido usados em opções mais seguras de verificação de transações. Esses métodos incluem notificações push, reconhecimento biométrico de rosto, impressão digital ou voz e aplicações de segurança que podem ser integradas ao aplicativo do banco.

Então, com o desenvolvimento de mecanismos mais seguros de autenticação e seu crescimento no mercado, fica a pergunta: estamos testemunhando o fim do código OTP via SMS como segundo fator de autenticação? A resposta depende do quão seguros os novos métodos de autenticação, mais avançados e mais fortes, realmente são, e, se em comparação com estes métodos, os códigos OTPs enviados via mensagens de texto ainda têm alguma utilidade. Vejamos alguns desses métodos de autenticação de próxima geração e suas utilidades:

Autenticação Push: Permite um envio rápido, seguro e em tempo real de mensagens, que podem ser respondidas para autenticar ou cancelar uma transação instantaneamente. A mensagem é enviada fora de canal e é criptografada. Não é preciso digitar códigos ou senhas em um website, mantendo esses dados de acesso fora do alcance de cibercriminosos. Sua segurança forte também é altamente conveniente, contribuindo para uma experiência de usuário sem fricção.

auteticacaomultifator

Reconhecimento biométrico: As tecnologias biométricas têm fama de serem altamente seguras, o que é importante, uma vez que tecnologias que não são percebidas como seguras pelos clientes não serão utilizadas por eles. Os leitores de impressão digital, rosto e voz têm melhorado, acompanhando o desenvolvimento da tecnologia dos smartphones - e muitos já vêm com leitores de impressões digitais. Assim como a autenticação via push, a autenticação biométrica é feita em segundos e é mais conveniente para o usuário final do que exigir que ele digite uma senha de uso único.

Código OTP por mensagem de voz - VoiceOTP: Os VoiceOTPs enviam para os usuários finais uma senha por telefone. Quando o usuário atende a chamada, uma mensagem de áudio é reproduzida com uma breve introdução e uma senha gerada aleatoriamente, impossibilitando a interceptação do código OTP.

Tokens para celular: Ao contrário dos códigos OTPs enviados por SMS, as senhas de uso único baseadas em software para verificação de login e transações são protegidas por criptografia e outros métodos, sendo inúteis para os cibercriminosos se acabarem sendo interceptadas. O código OTP é enviado para o celular ou tablet do usuário e aparece diretamente na tela, o que significa que o usuário não tem que alternar entre diferentes aplicações para digitar o código de acesso.

Como podemos observar, a autenticação multifatorial fora de canal e voltada para dispositivos móveis oferece um nível de segurança superior como segundo fator de autenticação em comparação com o envio de códigos OTP via SMS. Esse tipo de autenticação é, também, mais conveniente, proporcionando uma experiência de usuário quase sem fricção.

Porém, no meu ponto de vista, isso não significa que a senha enviada por SMS está completamente obsoleta. A recomendação do NIST faz mais sentido para mercados digitais completamente desenvolvidos, como a América do Norte ou a Europa. Este posicionamento sobre os OTPs enviados via SMS se refere diretamente aos Estados Unidos, onde smartphones e tablets são onipresentes. Em regiões onde os smartphones têm pouca penetração e os telefones antigos ainda são maioria, o envio de códigos por mensagens de texto ainda é bastante útil, uma vez que não existem muitas alternativas para segundos fatores de autenticação à disposição dos usuários.

Então, podemos mesmo declarar a morte do envio de códigos OTP por SMS? Ainda não. Ainda pode ser cedo para um funeral, mas, com o passar dos anos, ele está se tornando obsoleto e devemos começar a pensar na sua aposentadoria.

(*) Cláudio Sadeck é gerente de Desenvolvimento de Negócios da Easy Solutions no Brasil

Como operar um Centro de Operações de Segurança hoje

Chris Palm * Segurança da Informação 23 janeiro 2017

Qual é o atual dos ambientes de gerenciamento de segurança e a capacidades de detecção de ameaças?

Há alguns anos, os SOCs (Centros de Operação de Segurança) dedicados pareciam estar seguindo o caminho dos dinossauros - a era de grandes salas com grandes monitores, equipes de analistas pareciam prontas para serem substituídas por equipes distribuídas, terceirizadas ou dissolvidas inteiramente. Se não estavam no Departamento de Defesa ou em Wall Street, muitos pensaram: então você não precisava de um SOC. Em seguida, ataques direcionados e ameaças internas passaram dos filmes e planos dos governos para uma realidade cotidiana nas empresas. De acordo com uma pesquisa da Intel Security, 68% das investigações em 2015 envolveram uma entidade específica, como um ataque externo direcionado ou uma ameaça interna.

Hoje, quase todas as médias (de 1.000 a 5.000 funcionários) ou grandes empresas (mais de 5.000 funcionários) administram algum tipo de SOC, e metade delas teve um por mais de um ano, de acordo com o último estudo da Intel Security. À medida que o número de incidentes continua a aumentar, as organizações de segurança parecem estar amadurecendo e usando o que estão aprendendo para educar e melhorar a prevenção em um ciclo virtuoso. Por exemplo, os entrevistados documentaram investimentos para expansão dos SOCs e atribuíram um aumento nas investigações a uma capacidade melhorada de detectar ataques. Aqueles que relataram um declínio nas investigações de incidentes atribuíram essa vantagem à melhor proteção e processos, que organizações maduras realizam como a fase final de uma investigação de segurança.

Estas são algumas das conclusões em um estudo encomendado pela Intel Security sobre o estado atual dos ambientes de gerenciamento de segurança e a capacidades de detecção de ameaças, bem como áreas prioritárias para o crescimento futuro.

Quase nove em cada dez organizações relataram ter um SOC interno ou externo, embora as empresas médias sejam um pouco menos propensas a ter um (84%) em comparação com as grandes companhias (91%). As pequenas organizações em geral estão implementando SOCs um pouco mais tarde, já que apenas 44% tiveram um por mais de 12 meses, enquanto 56% dos SOCs das grandes empresas têm funcionado em torno de tanto tempo. A maioria dos SOCs (60%) é atualmente administrada internamente, com 23% operando em um mix de apoio interno e externo e 17% totalmente externo. Para os poucos que não estabeleceram um SOC, apenas 2% das empresas não têm planos de fazê-lo.

Dos 88% das organizações que operam um SOC, a maioria (56%) relatou usar um modelo multifuncional combinando SOC e centro de operações de rede (NOC). As organizações no Reino Unido (64%) e na Alemanha (63%) são ainda mais propensas a operar neste modelo. Os SOCs dedicados estão em uso por 15% das empresas e prevalecem nos Estados Unidos (21%). Os SOCs virtuais são o terceiro modelo, também utilizado por cerca de 15% dos respondentes, seguido por um SOC distribuído ou co-gerenciado, com 11%.

Esta distribuição de implementações tem várias implicações. A maioria opera no ponto médio da maturidade do SOC ou avança em direção ao objetivo de uma operação de segurança proativa e otimizada. No entanto, mais de um quarto (26%) ainda opera em modo reativo, com abordagens ad hoc para operações de segurança, caça de ameaças e resposta a incidentes. Isso pode ampliar significativamente os tempos de detecção e resposta, deixando o negócio em maior risco de danos significativos, bem como enfrentando um custo de limpeza mais elevado.

cibercrime

Seja pelo aumento nos ataques ou por melhores capacidades de monitoração, a maioria de companhias (67%) relatou um aumento em incidentes da segurança, com 51% que dizem que aumentaram um pouco, e 16% que aumentaram muito. Esses dados são similares ao estudo sobre prevenção de vazamento de dados, lançado em setembro de 2016 no relatório de ameaças do McAfee Labs. Esse estudo descobriu que as organizações que observavam os dados mais de perto para vazamento relataram mais incidentes de perda de dados.

Apenas 7% em geral indicam que os incidentes diminuíram e os 25% restantes afirmam que permaneceram estáveis no ano passado. Houve pouca variação reportada por país, mas os incidentes aumentaram à medida que as organizações ficaram menores, possivelmente indicando que os criminosos ampliaram suas metas de ataque. Apenas 45% das maiores organizações (mais de 20.000 funcionários) relataram um aumento, em comparação com 73% das menores (menos de 5.000 funcionários).

O pequeno grupo que relatou uma diminuição nos incidentes esmagadoramente (96%) acredita que isso se deveu a melhor prevenção e processos. Daqueles que disseram que os incidentes aumentaram, a maioria sente que foi devido a uma combinação de melhor capacidade de detecção (73%) e mais ataques (57%).

A maioria das organizações é sobrecarregada por alertas e 93% não conseguem classificar todas as ameaças relevantes. Em média, as organizações são incapazes de investigar suficientemente 25% de seus alertas, sem variação significativa por país ou tamanho da empresa. Quase um quarto (22%) sente que teve sorte de escapar sem nenhum impacto nos negócios como resultado de não investigar esses alertas. A maioria (53%) apresentou apenas um impacto menor, mas 25% afirmam ter sofrido um impacto comercial moderado ou grave como resultado de alertas não investigados. As maiores organizações, talvez por causa de suas melhores capacidades de monitoramento e níveis estáveis de incidentes, são mais propensas a não reportar impacto comercial (33%).

(*) Chris Palm é diretor de comunicação corporativa da Intel Security

  1. Veículos autônomos e os desafios para a cibersegurança
  2. Cibercrime causa prejuízo de US$10 bilhões aos brasileiros em 2016
  3. Será que a sua geladeira está enviando e-mails sem a sua permissão?
  4. Brasil é o quarto país no disparo de ataques DDoS a partir de dispositivos IoT
  5. Ciberataques crescem 196% durante a Rio 2016
  6. Sua empresa já tem uma estratégia de SecOps?
  7. Cinco passos para ter uma vida digital mais segura
  8. Aprenda a ser mais cuidadoso com as suas senhas
  9. Ransomware já é o tipo de malware mais rentável da história
  10. Ataques DDoS estão maiores e mais frequentes, confirma Arbor

Pág. 86 de 91

  • 81
  • 82
  • 83
  • 84
  • 85
  • 86
  • 87
  • 88
  • 89
  • 90
© 2026 The Goat Blog. Designed By Asher Consultoria
  • Home
  • Autor
    • Perícias judiciais
    • MD5 Online
  • News
  • Primórdios
    • TK85 Online
  • Segurança
  • Tecnologia
  • Software